По поводу "взлома" [Вся информация внутри]

McGrath

Moderator
Messages
1,007
Reaction score
190
Points
63
Доброе время суток.
Вчера произошел инцедент со "взломом" форума, а точнее, редактирование одного файла, и слив на связку сплойтов, могу сразу успокоить:
1. Код айфрейма был кривой, и у большей части пользователей он даже не прогрузился.
2. В тот момент шла DDOS аттака на форум (Наверное все помнят 502 ошибку в течение дня), исходя из этого, 60% находящихся на тот момент пользователей даже не смогли получить код для айфрейма.
3. БАЗА ДАННЫХ НЕ ТРОНУТА, НИКТО ЕЁ НЕ СЛИВАЛ, ТРОНУЛИ ТОЛЬКО ОДИН ФАЙЛ, В КОТОРОМ БЫЛ JAVASCRIPT КОД IFRAME.
4. Связка была древняя очень, так что вероятность пробива там вообще нулевая была.

В совокупности факторов:
1. Пробив малейщий у связки.
2. Время прибывания зловредного (кривого кода) на сервере было не долгим. Сработали оперативно. (Около 2 часов)
3. 60% посетителей вообще не получили этот файл.
4. Количество посетителей в тот момент было не многим примерно 200-300 человек.

Оттуда выводы:
1. Инциденты заражения были единичные (На данный момент известен один, и то не факт что словил от нас).
2. Базу данных не трогали, волноваться не о чем.

Интересный момент уже здесь:
В скриптах ничего не было (На сервере gровели внеплановый аудит, ничего не обнаружили), так что скорее всего это хостер, который предоставлял ддос защиту.


Немного о связке, подвержены следующие предложения:
1. Java v7.2, 6.30 и 5.33
2. Adobe Reader и Adobe Acrobat Professional versions 8.0 до 8.2 и 9.0 до 9.3.
Скрипт проверял версии данного ПО, если не подходили - редирект на гугл.

Трафф шел на socks4you.biz
Немного о домене куда сливалось:
Name: Aleksandr M Sugay
Address1: Shkolnaya 7
City: poselok Nahabino
State/Province: Moskowskaya oblast
Postal Code: 143430
Country: Russian Federation
Country Code: RU
Phone Number: +7.4957239170
Email: rolandwag@hotmail.com

Все вопросы пожалуйста в этом топике.

Всем спасибо за внимание!


Don't Worry, Be Happy
 
Last edited:
Ну и скажу лично от себя спасибо нашим "амерам" и конкретно теперь уже члену администрации за опреративное реагирование и разбор js.
Так же - чрезвычайно рад тому, что оба идиота действовали в паре и друг-другу мешали.
Сейчас вычисляем товарища, который спешно ретировался со своим доменом, но дело за малым...
+ обновили скрипты, перенесли баннеры на наш сервер и теперь все будет загружаться от нас, а не с внешних серверов.
 
Скрипт проверял версии данного ПО, если не подходили - редирект на гугл.
Такое уже было примерно месяца два назад. Форум перестал грузиться а потом и вовсе начал редиректить на гугл, я еще удивился тогда. Но продолжалось это минуты 2-3.
 
Такое уже было примерно месяца два назад. Форум перестал грузиться а потом и вовсе начал редиректить на гугл, я еще удивился тогда. Но продолжалось это минуты 2-3.
Создается iframe, и в нем редирект на гугл. Устройство DOM элементов в HTML не позволит младший элемент управлять главным. Т.е. средиректится только в айфрейме, сама странчика будет на месте.
 
посоны привет как чекнуть попал ли я?)
 
Че с фраерком делать будем? У кого есть паяльник или лобзик? а то телефончик то отключен, кто поедет попаять в Нахабино на епiческую улицу Школьников 7 ? :D
 
Вопрос прорабатываем. Ищем финансы и методы воздействия.
 
Возникате вопрос:
1. Код айфрейма был кривой, и у большей части пользователей он даже не прогрузился.
4. Связка была древняя очень, так что вероятность пробива там вообще нулевая была.
Скрипткидису мозгов не хватило бы на то что бы наш форум заразить. Значит это сделал кто то хорошо разбирающийся, попахивает это тем, что кто то из юзеров данного форума специально сделал это, маскируюсь под скрипт кидиса, неизвестно что он еще натворил, чего админы пропустили. Есть задумки кто это....
 
Ты прочитай выше, что по нашему скромному мнению, заразили не форум, а траффик, котрый поступает на сервер форума с серверов ддос защиты.
Других следов, после аудита не нашли.

И идея о древнем говне, кривым ява скриптом, тем что он активно удалил домен говорит о том, что делалось на скорую руку.
О том кто это может быть - пиши в личку, не стесняйся.
 
а кто нить расшифровал файл? что было? куда грузилось? просто несколько чел с форума обнаружили чтото тут
C:\$Recycle.Bin\S-1-5-21-1349446422-1097152558-3057881495-1001
 
про сканил тачку,возможно не по теме нашёл вот C:\Users\****\AppData\Local\Google\Chrome\User Data\Default\Cache\f_00192a HTML/ScrInject.B.Gen
описание можно почитать тут hxxp://www.avira.com/ru/support-threats-description/tid/7646/tlang/ru
 
про сканил тачку,возможно не по теме нашёл вот C:\Users\****\AppData\Local\Google\Chrome\User Data\Default\Cache\f_00192a HTML/ScrInject.B.Gen
описание можно почитать тут hxxp://www.avira.com/ru/support-threats-description/tid/7646/tlang/ru
Это уже где-то ты отдельно поймал
 
Top